7月6日,DeFi协议Summer.fi遭受黑客攻击,攻击者盗走约600万美元。项目团队确认了这一事件,并宣布已启动调查,同时暂停了Lazy Summer Protocol生态系统中所有金库(Vaults)的运作。
攻击技术细节
据分析平台数据显示,攻击者利用资产份额核算机制中的漏洞,采取了复杂策略。具体而言,攻击者通过一笔6540万美元的闪电贷临时提升了协议流动性,从而发起7090万美元的提款操作,黑客净获利600万美元。
CertiK专家指出,此次操纵涉及FleetCommander智能合约中totalAssets()核算系统,该系统负责管理各借贷平台间的存款分配。另一个关键因素是连接协议与外部借贷服务的Ark合约。黑客事先在特定金库(Silo: Varlamore USDC Growth)中积累资产,随后将其捐赠给Ark,从而扭曲了核算结果。
成功提款后,攻击者将盗取的资产兑换为DAI稳定币,并转入个人地址。据Cyvers数据,初始交易资金通过Base网络上的FixedFloat服务完成。
背景与结论
Summer.fi事件发生在6月加密黑客攻击总损失下降的背景下——当月共发生40起攻击,损失7590万美元。其中最大的一起是针对Humanity Protocol的攻击,导致项目损失3100万美元。然而,第二季度以83起漏洞利用事件创下历史新高,成为有记录以来的最高值。
此案再次凸显了基于复杂资产再分配系统的DeFi协议的脆弱性。利用闪电贷操纵totalAssets()指标是典型的攻击向量,要求开发者对份额核算的数学模型进行更严格的审计。市场亟需引入更可靠的实时池状态验证机制,否则此类事件将常态化。